
MediaWiki ReadingLists में CVE-2026-103437 के लिए स्थानीय proof-of-concept और sanitized रिपोर्ट, जो crafted import links के माध्यम से ट्रिगर होने वाला canonical URL XSS है।
रिपोर्टर: Marco Paciaroni (BomboBombone)।
ReadingLists ने आयातित प्रोजेक्ट URL को स्वीकार किया और प्रतिक्रिया के canonicalurl को बिना उसकी स्कीम जाँचे कार्ड लिंक के रूप में उपयोग किया। एक साइन-इन विज़िटर जिसने तैयार किया गया आयात लिंक खोला और कार्ड पर क्लिक किया, वह विकी ओरिजिन में JavaScript चला सकता था।
स्क्रिप्ट एक लूपबैक-केवल प्रोजेक्ट API फिक्स्चर शुरू करती है और ReadingLists सक्षम के साथ स्थानीय MediaWiki इंस्टॉलेशन के लिए एक आयात URL प्रिंट करती है। स्थानीय विकी में साइन इन करते समय उस URL को खोलें, फिर आयातित कार्ड पर क्लिक करें। हानिरहित मार्कर ब्राउज़र टैब शीर्षक को बदल देता है।
python poc.py --wiki-url http://127.0.0.1:4002 --port 45813
केवल एक पृथक स्थानीय विकी का उपयोग करें। स्क्रिप्ट केवल लूपबैक विकी URL स्वीकार करती है।